Разделите модель, знания и действия
Модель формирует ответ, база знаний предоставляет разрешённый контекст, а инструменты выполняют действия в корпоративных системах. Эти три слоя должны иметь отдельные правила. Доступ к документу не означает право изменить карточку CRM, а возможность подготовить платёж не означает право его провести.
Такое разделение уменьшает последствия ошибки модели и позволяет заменять поставщика без перестройки всего решения.
Наследуйте корпоративные права
AI‑помощник не должен показывать пользователю больше, чем тот может увидеть в исходной системе. Права желательно получать из существующего каталога пользователей и проверять при каждом обращении к источнику, а не только при входе в интерфейс.
Для общих баз знаний нужны правила по подразделениям, проектам и уровням конфиденциальности. Для персональных данных — минимизация передаваемого контекста и понятные сроки хранения.
- Идентификация пользователя
- Проверка прав на уровне источника
- Минимально необходимый контекст
- Отдельные правила для чувствительных данных
Определите границы действий
Каждый инструмент агента должен иметь ограниченный контракт: какие поля можно читать, что разрешено создавать и какие значения допустимы. Критические операции требуют подтверждения человеком или второго независимого правила.
Полезно разделить режимы наблюдения, подготовки и исполнения. На пилоте система может сначала только предлагать действие и собирать статистику, затем выполнять обратимые операции и лишь после подтверждения качества получать более широкие полномочия.
Журналируйте контекст и результат
Для разбора инцидента недостаточно сохранить финальный текст. Нужны идентификатор запроса, пользователь, выбранные источники, версия правил, вызванные инструменты, подтверждения и итог операции. При этом журнал не должен бесконтрольно копировать конфиденциальные данные.
Операционный журнал помогает не только безопасности. Он даёт материал для evals — регулярной проверки качества ответов и действий на реальных сценариях.
Выбирайте размещение по данным и риску
Облачная, российская или on‑prem модель — не универсально правильный ответ. Выбор зависит от состава данных, требований договора, допустимой задержки, стоимости и качества конкретной задачи. В одном контуре могут одновременно использоваться несколько моделей.
До разработки зафиксируйте, какие данные могут покидать корпоративный периметр, где хранится история, кто управляет ключами и как система ведёт себя при недоступности модели. Архитектура должна допускать замену поставщика и безопасную деградацию.